PT-2026-103758 · Misp · Misp
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
MISP versões anteriores a 2.5.48
Description
Existe um cross-site scripting (XSS) refletido nos formulários de confirmação de gerenciamento de tags de taxonomia legadas usados para adicionar e desativar tags. O problema ocorre porque a aplicação reflete um valor de nome de tag fornecido pelo usuário na requisição sem a devida sanitização no HTML renderizado. Um administrador do site autenticado que visitar uma URL manipulada pode ter JavaScript arbitrário executado em sua sessão de navegador, levando potencialmente ao roubo de tokens de sessão, tokens CSRF ou à execução de ações privilegiadas na interface.
Recommendations
Atualize para a versão 2.5.48 ou posterior.
Como medida de mitigação temporária, desative as visualizações de confirmação de tags de taxonomia legadas.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misp